All Products
Search
Document Center

Web Application Firewall:Konfigurasikan keamanan akun

Last Updated:Sep 10, 2026

Fitur keamanan akun membantu Anda mengidentifikasi risiko keamanan pada titik akhir bisnis seperti login dan registrasi, termasuk serangan kamus, serangan brute-force, registrasi spam, penggunaan kata sandi lemah, serta serangan banjir SMS. Topik ini menjelaskan cara mengonfigurasi aturan keamanan akun dan melihat hasil deteksinya.

Prasyarat

  • Anda telah membeli instans Web Application Firewall (WAF) versi Pro atau lebih tinggi.

  • Website Anda telah ditambahkan ke WAF. Untuk informasi selengkapnya, lihat Tutorial.

Informasi latar belakang

Sebelum mengonfigurasi perlindungan keamanan akun, Anda harus mengidentifikasi titik akhir terkait dalam aplikasi Anda, mencakup Nama domain, URL tempat kredensial akun dikirimkan, serta nama parameter untuk bidang username dan password. Setiap instans WAF dapat melindungi maksimal tiga titik akhir.

Tambahkan titik akhir yang dilindungi

  1. Masuk ke Konsol Web Application Firewall.

  2. Pada bilah menu atas, pilih kelompok sumber daya dan Wilayah untuk instans Web Application Firewall Anda (Chinese Mainland atau Outside Chinese Mainland).

  3. Pada panel navigasi kiri, pilih Scenario-specific Protection > Account Security.

  4. Pada halaman Account Security, klik Add Endpoint.

    Jika ini adalah kunjungan pertama Anda ke halaman Account Security, lewati langkah ini.

    Catatan

    Setiap instans WAF dapat melindungi maksimal tiga titik akhir. Jika tiga titik akhir telah ditambahkan, tombol Add Endpoint akan dinonaktifkan.

  5. Pada kotak dialog Add Endpoint, konfigurasikan parameter titik akhir, atur Protective Action menjadi Report atau Block, lalu klik Save. Parameter mencakup alamat Endpoint to be Detected (misalnya, /login.do), Request Method, Account Parameter Name (misalnya, username), dan Password Parameter Name (misalnya, pwd).

    Parameter

    Deskripsi

    Endpoint

    Pilih domain yang ingin Anda lindungi dan masukkan URI titik akhir tempat kredensial akun dikirimkan.

    Titik akhir bukan alamat halaman login (misalnya, /login.html), melainkan API yang menerima kredensial yang dikirimkan.

    Catatan

    Jika Anda telah mengaktifkan asset discovery, WAF secara otomatis mengisi semua titik akhir untuk domain yang ditambahkan. Anda dapat memilih titik akhir yang ingin dilindungi dari daftar tersebut. Untuk informasi selengkapnya, lihat asset discovery.

    Request Method

    Pilih metode permintaan untuk titik akhir tersebut. Nilai yang valid: POST, GET, PUT, dan DELETE.

    Account Parameter Name

    Tentukan nama parameter untuk bidang akun.

    Password Parameter Name

    Tentukan nama parameter untuk bidang password. Jika titik akhir tidak memerlukan password, Anda dapat mengosongkan parameter ini.

    Action

    Pilih aksi untuk permintaan yang diidentifikasi sebagai risiko keamanan akun. Nilai yang valid:

    • Alert

    • Block

    Contoh konfigurasi:

    • Skenario 1: Jika titik akhir login adalah /login.do dan badan permintaan POST adalah username=Jammy&pwd=123456, atur Account Parameter Name menjadi username dan Password Parameter Name menjadi pwd.

    • Skenario 2: Jika kredensial login berada di URL permintaan GET, seperti /login.do?username=Jammy&pwd=123456, atur Request Method menjadi GET. Pengaturan lainnya sama seperti pada Skenario 1.

    • Skenario 3: Jika titik akhir tidak memerlukan password, seperti pada titik akhir registrasi pengguna, Anda hanya perlu menentukan Account Parameter Name. Anda dapat mengosongkan Password Parameter Name.

    • Skenario 4: Jika titik akhir menggunakan nomor ponsel sebagai kredensial pengguna, perlakukan nomor ponsel tersebut sebagai parameter akun. Misalnya, jika permintaannya adalah /sendsms.do?mobile=1381111****, atur Endpoint menjadi /sendsms.do dan Account Parameter Name menjadi mobile. Anda dapat mengosongkan Password Parameter Name.

    Setelah Anda menambahkan titik akhir yang dilindungi, WAF akan menjalankan tugas deteksi. Jika traffic ke titik akhir tersebut sesuai dengan logika deteksi, event keamanan akun akan dihasilkan dalam beberapa jam.

    Catatan

    Setelah Anda mengaktifkan keamanan akun, WAF secara default memeriksa semua permintaan ke website Anda berdasarkan aturan keamanan akun. Anda dapat mengonfigurasi daftar putih keamanan data untuk mengizinkan permintaan yang memenuhi kondisi tertentu melewati pemeriksaan ini. Untuk informasi selengkapnya, lihat Konfigurasikan daftar putih keamanan data.

Lihat laporan keamanan akun

Pada halaman Account Security, klik View Report pada kolom Actions untuk suatu titik akhir guna melihat laporannya. Atau, Anda juga dapat melihat laporan keamanan akun pada halaman Security Report WAF.

Prosedur berikut menjelaskan cara melihat laporan keamanan akun dari halaman Security Report.

  1. Masuk ke Konsol Web Application Firewall.

  2. Pada bilah menu atas, pilih kelompok sumber daya dan Wilayah untuk instans Web Application Firewall Anda (Chinese Mainland atau Outside Chinese Mainland).

  3. Pada panel navigasi kiri, pilih Security Operations > Security Reports.

  4. Pada tab Web Security, klik Account Security. Pilih domain, titik akhir, dan rentang waktu (Yesterday, Today, 7 Days, atau 30 Days) untuk melihat event risiko keamanan akun yang sesuai.

    Tabel berikut menjelaskan bidang-bidang dalam laporan keamanan akun.

    Bidang

    Deskripsi

    Endpoint

    URI titik akhir tempat event keamanan akun terdeteksi.

    Domain Name

    Domain tempat titik akhir tersebut berada.

    Time Frame of Malicious Requests

    Periode ketika event keamanan akun terdeteksi.

    Blocked requests

    Jumlah permintaan ke titik akhir yang diblokir oleh kebijakan perlindungan WAF selama rentang waktu yang ditentukan dalam Time Frame of Malicious Requests.

    Kebijakan ini mencakup semua aturan perlindungan yang berlaku, seperti aturan perlindungan serangan web, kebijakan perlindungan kustom (ACL), perlindungan serangan flood HTTP, dan blacklist wilayah. Angka ini membantu menunjukkan seberapa efektif risiko akun diminimalkan untuk titik akhir tersebut.

    Total Requests

    Total jumlah permintaan yang dikirim ke titik akhir selama rentang waktu yang ditentukan dalam Time Frame of Malicious Requests.

    Alert Cause

    Alasan pemicu alert. Contohnya meliputi:

    • Permintaan sesuai dengan model perilaku untuk serangan kamus atau serangan brute-force.

    • Garis dasar traffic untuk titik akhir tersebut anomali selama periode yang ditentukan.

    • Sejumlah besar permintaan ke titik akhir tersebut cocok dengan entri dalam database intelijen ancaman selama periode yang ditentukan.

    • Sejumlah besar permintaan ke titik akhir tersebut berisi kata sandi lemah selama periode yang ditentukan, mengindikasikan adanya risiko serangan brute-force atau serangan kamus.

Informasi tambahan

Fitur keamanan akun WAF hanya untuk deteksi. Karena keamanan akun melibatkan logika bisnis dan skenario teknis yang kompleks, Anda harus memilih strategi perlindungan berdasarkan kebutuhan spesifik Anda. Untuk informasi selengkapnya, lihat Best practices keamanan akun.